Nowy „zaawansowany” atak phishingowy opróżnia 3 mln USDC z portfela multi-sig
Niezidentyfikowany inwestor kryptowalutowy stracił ponad 3 miliony dolarów w wyniku wysoko skoordynowanego ataku phishingowego, po tym jak nieświadomie autoryzował złośliwy kontrakt.
11 września badacz blockchain ZachXBT jako pierwszy zwrócił uwagę na ten incydent, ujawniając, że portfel ofiary został opróżniony z 3,047 miliona USDC.
Atakujący szybko zamienił stablecoiny na Ethereum i przekierował środki do Tornado Cash, protokołu prywatności często używanego do zaciemniania przepływu skradzionych funduszy.
Jak doszło do exploitu
Założyciel SlowMist, Yu Xian, wyjaśnił, że skompromitowany adres był portfelem multi-signature Safe 2-z-4.
Wyjaśnił, że naruszenie miało źródło w dwóch kolejnych transakcjach, w których ofiara zatwierdziła transfery na adres naśladujący zamierzonego odbiorcę.
Atakujący stworzył fałszywy kontrakt w taki sposób, że jego pierwszy i ostatni znak odpowiadał legalnemu kontraktowi, co utrudniało wykrycie oszustwa.
Xian dodał, że exploit wykorzystał mechanizm Safe Multi Send, ukrywając nietypową autoryzację w tym, co wyglądało na rutynowe zatwierdzenie.
Napisał:
„Ta nietypowa autoryzacja była trudna do wykrycia, ponieważ nie była standardowym zatwierdzeniem (approve).”
Zgodnie z informacjami Scam Sniffer, atakujący przygotował się do ataku z dużym wyprzedzeniem. Prawie dwa tygodnie wcześniej wdrożył fałszywy, ale zweryfikowany przez Etherscan kontrakt, programując go w wiele funkcji „batch payment”, aby wyglądał na legalny.
W dniu exploitu złośliwa autoryzacja została wykonana przez interfejs aplikacji Request Finance, dając atakującemu dostęp do środków ofiary.
W odpowiedzi Request Finance przyznało, że złośliwy podmiot wdrożył podrobioną wersję ich kontraktu Batch Payment. Firma zaznaczyła, że dotknięty został tylko jeden klient i podkreśliła, że luka została już załatana.
Mimo to Scam Sniffer zwrócił uwagę na szersze obawy związane z incydentem phishingowym.
Firma zajmująca się bezpieczeństwem blockchain ostrzegła, że podobne exploity mogą wynikać z różnych wektorów, w tym luk w aplikacjach, złośliwego oprogramowania lub rozszerzeń przeglądarki modyfikujących transakcje, skompromitowanych front-endów lub przejęcia DNS.
Co ważniejsze, wykorzystanie zweryfikowanych kontraktów i niemal identycznych adresów pokazuje, jak atakujący udoskonalają swoje metody, aby obejść czujność użytkowników.
Artykuł New ‘sophisticated’ phishing exploit drains $3M in USDC from multi-sig wallet pojawił się najpierw na CryptoSlate.
Zastrzeżenie: Treść tego artykułu odzwierciedla wyłącznie opinię autora i nie reprezentuje platformy w żadnym charakterze. Niniejszy artykuł nie ma służyć jako punkt odniesienia przy podejmowaniu decyzji inwestycyjnych.
Może Ci się również spodobać
Bloomberg: 263 miliony dolarów darowizn politycznych gotowe, branża kryptowalut zwiększa zaangażowanie w amerykańskie wybory śródokresowe
Ta kwota jest bliska dwukrotności maksymalnej inwestycji SPAC Fairshake w 2024 roku i nieco wyższa niż całkowite wydatki całego sektora ropy i gazu w poprzednim cyklu wyborczym.

Circle uruchamia Arc Testnet z BlackRock, Visa i AWS — nowa era infrastruktury stablecoinów
Circle, emitent USDC, drugiej co do wielkości stablecoin na świecie pod względem kapitalizacji rynkowej, ogłosił uruchomienie publicznego testnetu swojej własnej sieci blockchain Layer 1, 'Arc'. Ten ambitny projekt zyskał znaczące wsparcie, z udziałem ponad 100 globalnych firm, w tym BlackRock, Visa, Goldman Sachs, Amazon Web Services (AWS) oraz Coinbase. Budowa Ekonomicznego Systemu Operacyjnego Circle.

Wieloryby wywołują chaos, gdy byki i niedźwiedzie stają naprzeciw siebie przed FOMC | US Crypto News
Podczas gdy Rezerwa Federalna przygotowuje się do ogłoszenia decyzji w sprawie stóp procentowych, rynki kryptowalut znalazły się w sytuacji napięcia o wysoką stawkę. Inwestorzy instytucjonalni bitcoin („whale”) przetasowują swoje pozycje: niektórzy realizują zyski, podczas gdy inni obstawiają znaczące wzrosty po posiedzeniu FOMC.

Halloween był zyskownym tygodniem dla tych 3 altcoinów
W miarę zbliżania się Halloween, historyczne dane cenowe z lat 2020–2024 pokazują, że AAVE, Ethereum (ETH) i Dogecoin (DOGE) często notowały wzrosty w tygodniu następującym po 31 października. Chociaż dzienne ruchy cen w samym dniu Halloween były mieszane, każda z tych kryptowalut kończyła pierwszy tydzień listopada na plusie w każdym z analizowanych lat. Ten trend sugeruje powtarzający się krótkoterminowy wzorzec odbicia.

